PT-2025-18053 · Playedu · Playedu

Keke

·

Publicado

2025-04-28

·

Atualizado

2025-04-28

·

CVE-2025-4012

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas playeduxyz PlayEdu versões 1.8 e anteriores
Descrição Um problema foi encontrado no processamento do arquivo "/api/backend/v1/user/create" do componente User Avatar Handler. A manipulação do argumento Avatar resulta em falsificação de solicitação no lado do servidor. O ataque pode ser iniciado remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado sobre esta divulgação, mas não respondeu.
Recomendações Para as versões 1.8 e anteriores, como solução temporária, considere desativar o argumento Avatar no endpoint da API "/api/backend/v1/user/create" até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4012

Produtos afetados

Playedu